Aunque las contraseñas son la primera línea de defensa frente a los accesos no autorizados a la información de una empresa, continúan siendo uno de los puntos más débiles de la seguridad que se detectan en muchas organizaciones.
El uso de claves sencillas, la reutilización de la misma contraseña en distintos servicios o el intercambio de credenciales entre personas de la plantilla siguen siendo prácticas habituales que incrementan considerablemente el riesgo de sufrir una brecha de seguridad.
Desde la perspectiva de la privacidad, una contraseña no es únicamente un elemento técnico: forma parte de las medidas de seguridad que toda organización debe implantar para proteger los datos personales que trata.
En definitiva, una adecuada política de gestión de contraseñas es una medida esencial para garantizar la confidencialidad, integridad y disponibilidad de la información.
Las contraseñas como medida de seguridad del RGPD
El artículo 32 del RGPD obliga a las personas responsables y encargadas del tratamiento a aplicar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo.
Aunque el Reglamento no establece cómo debe diseñarse una contraseña, sí exige que las medidas adoptadas sean proporcionales al tipo de información tratada y a los riesgos existentes. Esto significa que no es suficiente con asignar una clave de acceso a las personas trabajadoras; la empresa debe implantar una política de gestión de credenciales que reduzca el riesgo de accesos indebidos.
En la práctica, muchas brechas de seguridad tienen su origen en el robo o la filtración de contraseñas. Una única credencial comprometida puede permitir el acceso a bases de datos de clientes, historiales médicos, información financiera o documentación confidencial de la organización.
El error más frecuente: utilizar contraseñas débiles
Uno de los principales problemas detectados en nuestras labores de auditoría es la utilización de contraseñas fáciles de adivinar. Claves como: “123456”, “contraseñaempresa2026” o el nombre de una persona trabajadora siguen figurando entre las más utilizadas, a pesar de que pueden ser descubiertas en pocos segundos mediante ataques automatizados.
El RGPD establece que la seguridad debe diseñarse teniendo en cuenta los riesgos reales existentes, lo que obliga a evitar credenciales previsibles o fácilmente asociables a la persona usuaria.
Cada persona empleada debe disponer de su propia contraseña
Otra práctica todavía habitual consiste en compartir usuarios y contraseñas entre varias personas trabajadoras. En ocasiones existen cuentas genéricas para departamentos completos o incluso credenciales comunes utilizadas por toda la plantilla.
Desde el punto de vista de la seguridad de la información, esta práctica dificulta el control de accesos y elimina la posibilidad de identificar qué persona ha accedido a la información o quién ha realizado una determinada actuación sobre los datos personales.
La asignación de credenciales individuales constituye una medida básica de seguridad y facilita el cumplimiento del principio de responsabilidad proactiva.
¿Cada cuánto tiempo deben cambiarse las contraseñas?
Durante años se recomendó modificar las contraseñas periódicamente cada poco tiempo. Sin embargo, las recomendaciones más recientes de organismos especializados, entre ellos INCIBE, han evolucionado hacia un enfoque basado en el riesgo.
Obligar a cambiar constantemente las contraseñas puede provocar el efecto contrario al deseado: las personas usuarias terminan creando claves más sencillas o anotándolas en lugares inseguros.
Actualmente resulta más recomendable exigir el cambio cuando exista algún indicio de compromiso, tras una brecha de seguridad, cuando una persona empleada abandone la organización o cuando la contraseña deje de cumplir los criterios de seguridad establecidos por la empresa.
La autenticación multifactor: una protección adicional
Cada vez más organizaciones incorporan sistemas de autenticación multifactor (MFA o 2FA). Este mecanismo añade una segunda verificación además de la contraseña, como puede ser:
- Un código generado por una aplicación.
- Una llave de seguridad física.
- Una notificación en un dispositivo corporativo.
Aunque una persona ciberdelincuente consiga obtener la contraseña, seguirá necesitando superar este segundo factor para acceder a la información.
Esta medida resulta especialmente recomendable para accesos remotos, servicios en la nube, correo electrónico corporativo y aplicaciones que contengan datos especialmente sensibles.
¿Es recomendable utilizar gestores de contraseñas?
El uso de gestores de contraseñas permite generar claves largas, únicas y aleatorias para cada servicio sin necesidad de memorizarlas.
Además, reducen considerablemente la reutilización de contraseñas, una de las principales causas de accesos no autorizados.
Eso sí, la contraseña maestra que protege el gestor deberá reunir un elevado nivel de seguridad y, siempre que sea posible, complementarse con autenticación multifactor.
La importancia de formar a la plantilla
La tecnología por sí sola no garantiza la seguridad. Muchas brechas de seguridad se producen porque una persona trabajadora facilita involuntariamente sus credenciales tras recibir un correo fraudulento o acceder a una página web falsa.
Por ello, el RGPD también exige adoptar medidas organizativas, entre las que destaca la formación del personal.
La plantilla debe conocer, entre otras cuestiones:
- Cómo identificar intentos de phishing.
- La prohibición de compartir contraseñas.
- La importancia de bloquear el equipo durante las ausencias del puesto.
- El procedimiento para comunicar un posible incidente de seguridad.
Una plantilla formada constituye una de las mejores medidas preventivas frente a los ataques informáticos.
La gestión de las bajas de la plantilla
Otro aspecto frecuentemente olvidado es la revocación de accesos cuando finaliza la relación laboral. Las empresas deben disponer de un procedimiento que permita desactivar inmediatamente las cuentas de la persona que cesa en la organización, evitando accesos posteriores a información corporativa.
Asimismo, conviene revisar periódicamente los permisos asignados a cada persona usuaria para garantizar que únicamente pueda acceder a la información necesaria para el desempeño de sus funciones, en aplicación del principio de mínimo privilegio.
Una política de contraseñas forma parte del cumplimiento normativo
Muchas organizaciones consideran la gestión de contraseñas como una cuestión exclusivamente informática. Sin embargo, desde la entrada en vigor de la normativa de protección de datos, se ha convertido también en una obligación jurídica.
Una política adecuada debe regular aspectos como la creación de credenciales robustas, la asignación individual de personas usuarias, el uso de autenticación multifactor, la revocación de accesos, la utilización de gestores de contraseñas y la formación periódica de la plantilla.
En definitiva, una contraseña segura no garantiza por sí sola el cumplimiento del RGPD, pero una mala gestión de las credenciales puede ser el origen de una brecha de seguridad con importantes consecuencias económicas, reputacionales y legales.
Implantar una política de contraseñas no solo reduce el riesgo de ataques, sino que constituye una muestra clara del compromiso de la organización con la protección de los datos personales y la ciberseguridad.